Architecture sécurisée Wifi

  • Auteur de la discussion Sonofabitch
  • Date de début
Statut
N'est pas ouverte pour d'autres réponses.

Sonofabitch

Nouveau membre
Bonjour à tous!
Voilà mon problème: Je suis actuellemnt stagiaire au Crédit agricole et je doit mettre en place un réseau wifi sécurisé pour l'ensemble du site(2 site de ~10 batiments qui doivent être reliés).
Il veulent, en premier lieu, une architecture permettant de détecté automatiquement les bornes wifi pirates. Je voudrais savoir si vous pouvez me conseiller sur la démarche à suivre, sachant que c'est la première fois que je travaille sur un réseau.
D'avance merci...
 

Neoryuki

Grand Maître
Du Wifi dans le secteur bancaire [:peur]

Mon meilleur conseil : faire appel a des professionnels du domaine, si possibles certifiés chez Cisco ou Zyxel :/
 

darkmerlin

Expert
Salut,

En effet il va falloir sacrément sécuriser ce réseau. Je pense qu'au minimum il faudra mettre un cryptage en WPA2, en AES, et avec un serveur d'authentification Radius.
 

Sonofabitch

Nouveau membre
merci, mais ce n'est pas sur les différentes méthodes de sécurisation que je pêche.
Comme je l'ai dit, ils veulent d'abord pouvoir identifier les bornes wifi afin de localiser toute borne pirate.
Je sais que ces bornes sont configurées en AIR moniteur, mais je ne sais pas comment sa fonctionne et si elles font en même temps point d'accés.
J'ai pas trouvé beaucoup d'information à ce sujet.
 

rootshell

Nouveau membre
Bonjour,

Pour l'installation d'une infrastructure wireless dans un environnement aussi sensible, il ne faut pas prendre les choses a la légère.

En effet vu que le réseaux sort de l'enceinte de l'entreprise il va falloir blinder la solution en configurant (tres) sérieusement.

Je fait régulièrement de telles installations, et je confirme, c'est loin d'être évident.

Il faut d'abord se poser "les" bonnes questions, agir en chef de projet.

Qui à besoin d'accéder par le réseau sans fil ?
Pour qu'elles raisons ?
Pour accéder à quoi ?
Doivent t'ils accéder aux réseau local de l'entreprise ?
Quel budget ?

Il faut schématiser toute l'installation, afin de savoir ou vérouiller, ou mettre les sondes de détection d'intrusion (je pense que Airopeek fait bien l'affaire, autrement si le budget et sérré Airsnort)
Savoir si il y a les conpétences en interne pour administrer, interpréter les attaques...

Si acces à des ressources partagés ou réseau de l'entreprise, il faudras un parfeu, Openbsd est une véritable crème pour celà.

Ne pas hésiter à y rajouter des outils comme Portsentry, qui bloque les scans de ports.

Durcir le noyau du parfeu avec PAX (grsecurity)

Pour l'instant je n'ira
 

rootshell

Nouveau membre
Bonjour,

Pour l'installation d'une infrastructure wireless dans un environnement aussi sensible, il ne faut pas prendre les choses a la légère.

En effet vu que le réseaux sort de l'enceinte de l'entreprise il va falloir blinder la solution en configurant (tres) sérieusement.

Je fait régulièrement de telles installations, et je confirme, c'est loin d'être évident.

Il faut d'abord se poser "les" bonnes questions, agir en chef de projet.

Qui à besoin d'accéder par le réseau sans fil ?
Pour qu'elles raisons ?
Pour accéder à quoi ?
Doivent t'ils accéder aux réseau local de l'entreprise ?
Quel budget ?

Il faut schématiser toute l'installation, afin de savoir ou vérouiller, ou mettre les sondes de détection d'intrusion (je pense que Airopeek fait bien l'affaire, autrement si le budget et sérré Airsnort)
Savoir si il y a les conpétences en interne pour administrer, interpréter les attaques...

Si acces à des ressources partagés ou réseau de l'entreprise, il faudras un parfeu, Openbsd est une véritable crème pour celà.

Ne pas hésiter à y rajouter des outils comme Portsentry, qui bloque les scans de ports.

Durcir le noyau du parfeu avec PAX (grsecurity)

Pour l'instant je n'irais pas plus loin , mais s'il y a d'autres questions ...
 

rootshell

Nouveau membre
Juste une derniere info, je conseil l'excellent livre wi-foo, qui et aussi en francais, ISBN : 2744019488
 

Sonofabitch

Nouveau membre
J'ai trouvé quelques informations concernant ARUBA, ca n'a pas l'air mal...
Mais ces sondes de détection, ce sont des points d'accés? si oui, peuvent elle en même temps servir pour la connection wifi?
 

JiPe95

Nouveau membre

Bonjour,
Les mêmes bornes peuvent être Air Monitor et/ou Point d'accès. Si une borne a les 2 rôles, elle ne fait de la surveillance qu'une partie de son temps pour ne pas pénéliser ses utilisateurs "normaux". Si la borne est spécilaisée dans le monitoring, elle ne fait que cela, en a et b/g , sur tous les canaux, mêmes ceux qui ne sont pas autorisés en France.
C'est très efficace. Il suufit de demander à Microsoft qui utilise un tel réseau au niveau mondial.
Et pour le secteur bancaire, pas de soucis, la solution Aruba y est déjà déployée après des mois de validation et certification par leur services d'audit sécurité.
Je sais de quoi je parle, car je suis le directeur technique du premier intégrateur européen d'Aruba.
Salutations
 

yves_mag

Habitué
Si le Crédit Agricole confie sa sécurité à un stagiaire, je vais peut-etre changer de banque!!!!

..à moins qu'ils n'embauchent JiPe95 ;-)

A ma connaissance (mars 2006) la solution Aruba est la seule qui résiste à 3800 pirates pendant 4 heures avec succès. (voir 22C3)
 

Sonofabitch

Nouveau membre
Ce n'est qu'une ebauche d'un réseau wifi sur un réseau pré-éxistant, et déjà hyper-sécurisé!!! Je ne fait que proposer un modèle, rien de plus...
 

draho

Nouveau membre
Il y a un logiciel CISCO qui fait exactement ce que tu veux: il détecte et refuse l'accès aux bornes Wifi pirate. Il coûte assez cher (je me souviens plus exactement mais c'est de l'ordre du millier d'euro). Mais il est plutôt efficace (testé et approuvé dans mon université).
 

orionm42

Nouveau membre
Cisco fait des merveilles dans le genre
pour détecter et surtout refuser le roaming des postes clients vers ces bornes pirates tu as 2 solutions selon les bornes que tu as.
Si ce sont des bornes autonomous tu as le materiel suivant:
Ciscowork Wireless Lan Solution Engine (CWWLSE-1130-19-K9) 8000€
si ce sont des bornes lightweight il te faut plusieurs matériels:
un Wireless LAN controller Cisco 4400 series WLAN (AIR-WLC4112-K9) de 9400 à 33000€ selon ton architecture
+ un Cisco Wireless Control System (AIR-WCS-LL-1.0-K9) sous win ou linux au choix à 5700€
+un Cisco Wireless Location Appliance (AIR-LOC2700-L-K9) sous redhat à 14500€

Ces matériels s'appuient sur des plans de masse de tes bâtiments repèrent tres propres bornes effectuent la couverture radio en fonction des attenuations et de la propagation, t'avertissent de bornes intrus ou de bornes de type man in the middle et les discréditent pour tes propres clients, donnent en temps réel le lieu où se situe chaque client.

Pour sécuriser ton réseau il te faudra également un serveur radius de type Cisco ACS 3.3 (CSACSE-1111-K9) environ 4000€ pour mettre en place le système AAA et le WDS (wireless Domain Service) fonctionnant avec les équipements plus haut.
De plus tu peux mettre une solution qui séparent ta partie sans fil du reste de ton réseau grâce au firewall PIX et la solution NAC (Network Access Control) pilotés par le logiciel ACS.
Un réseau wifi coûte plutôt cher si tu dois le sécuriser au maximum
 

la_meme_courbe

Nouveau membre
Moi j'opterai pour des feuilles d'aluminium à l'interieur du slip de tous vos collaborateurs (trices), cela aurat pour effet de devier les mauvaises ondes (pirates et autres nuisibles).
Vous pourrez ainsi dormir tranquille, a condition de faire porter cet artefact jour et nuit par les personnes concernées.
Voili voilou.
L'expert.
 

Berserker@IDN

Nouveau membre
:non: il faudrait peu etre arreté de rever !
le piratage du wifi se fait avec linux (un elevage de pingouin !)
je suis installateur reseau depuis plusieurs années et
je vous garanti que les reseaux sans fil ne valent pas un clou !
car un pirate installer dans la rue avec son portable trouvera vos clés en maximum 1/2 journée
quand a l'identification !
elle est basé sur une adresse mac
qu'il est parfaitement possible de modifier sous linux ou window xp
sans grande connaissance de la part du pirate!
actuellement on me paie pour faire des démonstrations de se genre
alors oublier le wifi une bonne fois pour toute ! :wahoo: :??:
je peu vous dire encore une chose
qui est de la plus grande importance
oublier vos windows xp!!
car jouer les pirates avec window xp
c'est comme courir avec une jambe cassé
,cest perdu d'avance !
sachez encore une autre regle d'or !
contrairement a vous , les pirates ils ont le temps eux !
de cherche la faille ou d'attendre qu'un utilisateur du reseau se plante
(comme tous les utilisateurs qui se plante ne dise rien à leur chef
ou aux opérateurs réseau souvent mème il ne se rendent pas compte de leurs erreurs )
alors moi je veu bien investir dans trois batterie de mon portable et stationner devant ta banque une demi journée si a l'arrivé je détourne des million a ta firme !ahahahahah!!!



 

la_meme_courbe

Nouveau membre
Je plaisantait tout à l'heure (ah bon!!), mais le sujet est interessant en fait non pour aider le Credit Agricole mais parce que les réponses faites nous font entrevoir toutes les technologies du "wifi" qui feront probablement partie de notre avenir avec le reseau "permanent" :
géolocalisation enfin précise mon prtable m'indique toujours aléatoirement l'emplacement des bornes pourtant le logiciel (config free) est dévellopé par toshiba l'assembleur de mon pc... bref de la poudre de perlinpinpin le wifi de nos jours avec ses 36 normes différentes...
assez nul en "secu" pour ma part je suis assez logiquement d'accord avec Berseker
Pourtant à mon avis la distrib "d'origine" debian/ubuntu et autre est 100 fois moins sure à la livraison qu'un winXP à jour associé à Norton IS le "pack des familles" tout de meme sans fioriture réseau de partout et autant de portes (ouvertes ou non) en moins...un firefox et on travaillerais (presque) sans spywares

mais je devie du sujet

Lorsque les gouvernements quels qu'ils soient, alors que des vies sont en jeu ne savent pas evaluer le lieu de crue de telle rivière ou le lieu de passage de tel ouragan et sa force, on peu se demander si quelqu'un peu vraiment etre maitre de ses ondes wifi...quant à leur directions:
en effet cela dépend de parametres comme le vent, les nuages, etc etc...
Les petits filous de pirates pourraient alors profiter d'une mauvaise semaine de decembre pour casser les clefs de cryptage...

Il faut aussi des autorisations de l' ARCEP (feue l'ART) pour émettre des ondes wifi ou wi-max en dehors des murs d'un batiment.
Les niveaux de cryptages autorisés en france sont trop faibles pour inspirer la sécurité.

Cependant ne te décourage pas, peut-etre que avec du courage tu arriveras à ce que tu veux.
 

yves_mag

Habitué
"
maitre de ses ondes wifi...quant à leur directions:
en effet cela dépend de parametres comme le vent, les nuages, etc etc...
"
Non!!



 

la_meme_courbe

Nouveau membre
Citation:
"
maitre de ses ondes wifi...quant à leur directions:
en effet cela dépend de parametres comme le vent, les nuages, etc etc...
"
Non!!
Yves_mag

AH ? Heu :ange: ... bon, ben,... m'est trompé...
Mais les ondes, hein, elles ont la vitesse ou la direction que le temps leur permet d'avoir, meme si ca n'influence pas trop pour du 2.4GHz ... ça a forcement une influence, meme moindre grace à telle ou telle technique (un petit peu quand meme? :pt1cable: ) Une faille est là, je n'y peux rien,l'homme depuis les années 1920 à grande echelle en la matiere sans trouver réelement d'antenne "parfaite" et pour doser en suffisance un signal pour chaque recepteur c'est pareil .
alors entre dire ce que j'ai dit ("tout est antenne" meme toi, homme, meme l'air, l'eau et le metal aussi) et parler plan de masse de batiment et de matos "fiable" (les patates!!) ... pour une banque, je veux bien mais pour les particuliers...

Un simple architecte aurait dit à la seconde ou les avions sont rentreés dans l'immeuble le 11/9 "c'est mort il vas s'ecrouler".
Moi je ne fait que dire que la localisation au metre pres de ses emissions d'ondes c'est (A MON AVIS) pas precis!
une minute de deviation pourrait suffire à un jeunot pour cracker le réseau! Qui sait?

Pour infos une banque suisse est en wifi crypté depuis plus d'une an je crois donc il y a des methodes de securisation......en suisse.... grace aux lois de leur pays.... et apliquées sur toute la chaine du reseau et specifique à l'activité...

Je pense que nous avions tout de meme sur ce forum à faire la part des choses entre l'aspect commercial des solutions et leur réelle efficacité technique sur le TERRAIN

Tu vois peut etre de quoi je parle lorqu'il s'agit d'operateur reseau, tu peux donc appliquer ce principe en securité informatique....si si

C'est bien bo de monter des outils "merveilleux" mais si il servent à rien il faut qd meme en parler. Je me bat assez pour dire à mon entourage que le wifi n'est pas sécurisé par défaut... ca etonne pas mal lesgens et les interessent au differentes facon de crypter leurs communications...Beaucoup plus de gens que l'on ne crois en sont capables!


Bon je suis un peu engagé contre les gens qui portent des chausettes grises à poids vert mais bon ... je m'explique un petit peu, c'est tout...

Je te lisait toute l'apres midi ... en plus... :kaola: formidables idée et réalisations impressionnantes. Je vais passer vers toulouse cet ete, moi!!!
Ce que je disait là etait en rapport avec mes vieilles connaisances en transmissions à l'armée, et bon meuh je le savais pas que ca se comparait pas avec les 2.4G mais je comprend un peu maintenant !!

Merci pour ton site :merci: ,trois heures que j'en demord pas :na: et ce sera ainsi jusqu'a que je FINISSE de le lire (aie j'ai du boulot pourtant...)
Dans un mois donc j'aurai peut etre changé d'avis et me mettrai à donner du "non!!" sur un ton agacé aux gens qui font une petite erreur...
MERCI BEAUCOUP meme si j'ai honte, de m'avoir repris sur ce coup...j'avais en partie tord pourles courtes distances ...
et... je présente mes excuses à tous mon tord eu peut etre ete de parler securité alors que je n' avait (et n'ai ni n'aurait probablment) pas la comprehension suffisante...

Question:
Tu avais prevu que je répondrai à ton post en donnant des lecons de morales et en repetant mes erreurs encore beaucoup plus de fois, plus longuement également,et signant ???? :lol:
lol
Merci ^^), LMC
 

yves_mag

Habitué
je disais "non" pour être succint.
Les radio amateurs (les meilleurs) sont de véritables métérologues, ils utilisent la ionosphère, entre autres conditions météo, avec les fréquences qui vont bien, pour faire des liens très longues distances.


mais nous...on travaille au raz des paquerettes!! :)

 
Statut
N'est pas ouverte pour d'autres réponses.
Derniers messages publiés
Statistiques globales
Discussions
730 125
Messages
6 717 795
Membres
1 586 364
Dernier membre
ilyesrd
Partager cette page
Haut